Лажни порно страници шират малвер кој краде сè

Нападот користи лажни верзии на популарни порно страници, а жртвите се намамени преку реклами.

Истражувачите на Acronis предупредуваат за нова кампања која ги комбинира триковите на ClickFix и лажните порно страници за да ги измами корисниците да извршуваат малициозни команди под маската на „критична“ безбедносна надградба на Windows.

Според Acronis, нападот користи лажни верзии на популарни порно страници (xHamster, PornHub), до кои жртвите се упатуваат преку реклами. Порнографската содржина не е случајна - целта е жртвата, веќе фатена од „компромитирачка“ содржина, да биде поподложна на психолошки притисок и да инсталира ненадејна лажна надградба.

Нападите на ClickFix експлодираа во изминатата година, а според податоците на Microsoft, овој метод стана најчестиот метод за почетен пристап, сочинувајќи 47% од нападите. Идејата е да се принуди корисникот сам да ја изврши злонамерната команда.

Во најновата кампања, наречена JackFix, на жртвата ѝ се претставува исклучително убедливо предупредување за лажна надградба на Windows. Го зафаќа целиот екран и бара да се стартува дијалогот за Windows Run, а потоа да се притиснат Ctrl + V и Enter, со што се започнува синџирот на инфекција.

Acronis забележува дека лажниот прозорец за Windows Update не е ниту малициозен софтвер ниту системска компонента: целата страница е само HTML + JavaScript во веб-прелистувач. Со обиди за оневозможување на копчињата Escape, F11, F5 и F12, страницата се обидува да го задржи корисникот во режим на цел екран иако Escape сè уште работи.

Првиот чекор е MSHTA payload кој се извршува преку mshta.exe. Го вчитува JavaScript кој потоа ја извршува командата PowerShell. Домените што го содржат payload враќаат злонамерен одговор само кога се пристапува преку irm или iwr PowerShell командите, што е уште еден слој на замаглување.

Преземениот PowerShell исто така користи агресивен пристап за ескалација на привилегии и кога ќе успее, скриптата дистрибуира малициозен софтвер, вклучувајќи ги Rhadamanthys Stealer, Vidar Stealer 2.0, RedLine Stealer, Amadey и разни вчитувачи и RAT.

Acronis го нарекува ова најдрастичен пример за тактика „spray and pray“. Ако успее да се лансира само еден бенефит, лозинките на жртвата, крипто паричниците и сите податоци од прелистувачот се компромитирани. Ако се активира loader или RAT, нападот може брзо да ескалира и да доведе до понатамошни преземања на системот.

Тагови
реклама

Кинеското разузнавање го разоткри Израел: Мосад ја оркестрирал мигрантската криза во Шпанија како одмазда

Read more

Руски дронови нападнаа германски товарен брод во Црното Море

Read more

Чорба вендинг машина

Read more

Тајните на ФБИ од СП го шокираа светот: Влегувам на стадионот за да го разнесам Меси со 4 бомби

Read more

Вести

Откриен живот во целосниот мрак под Антарктикот

Read more

Месечината Европа можеби содржи знаци на живот во скриен океан, научниците бараат потврда

Read more

Август носи магија на небото: Подгответе ја вашата листа на желби за ѕвездите што паѓаат

Read more

ChatGPT сега ги одбива барањата на корисниците да пишува во стилот на познати автори

Read more

Гик

  • play_arrow

Ask Maps во Google Maps сега може да нарача храна за корисникот, ги помни претходните разговори

Читај повеќе
  • play_arrow

Quake слави 30-годишнина со ново бесплатно проширување

Читај повеќе

Откриен живот во целосниот мрак под Антарктикот

Читај повеќе

Месечината Европа можеби содржи знаци на живот во скриен океан, научниците бараат потврда

Читај повеќе

Август носи магија на небото: Подгответе ја вашата листа на желби за ѕвездите што паѓаат

Читај повеќе

ChatGPT и Roblox ќе бидат предмет на построги правила во Европската Унија

Читај повеќе

ChatGPT сега ги одбива барањата на корисниците да пишува во стилот на познати автори

Читај повеќе

Рускиот истражувачки центар објави кој исполнува услови за вакцина против рак на кожа

Читај повеќе

YouTube воведува нови алатки што го олеснуваат креирањето thumbnails

Читај повеќе